文章总结: F5Labs披露针对互联网公开Vite开发服务器的大规模扫描活动,利用CVE-2026-39364漏洞(CVSS8.2)绕过文件读取限制,窃取云凭据、AWS/Azure配置及证书等敏感文件。攻击呈批量自动化特征,开发环境暴露成云入侵入口。建议禁止开发服务公网暴露、限制文件读取范围、隔离敏感文件并审计云配置。
综合评分: 82
文章分类: 漏洞分析,威胁情报,漏洞预警,安全建设,解决方案
【安全圈】Vite 开发服务器被大规模扫描:云凭据和 AWS / Azure 配置被直接拿走
安全圈
2026年9月16日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
扫描
🚨 F5 Labs 披露,一波针对互联网公开 Vite 开发服务器的大规模扫描活动已经在实际运行。 这不是普通的端口扫描,而是利用 Vite 的文件读取绕过漏洞读取本地敏感文件,目的很直接:窃取云凭据、AWS / Azure 配置、证书和基础设施状态文件。
🔍 问题没有那么“前端”,它直接牵涉云环境
这次漏洞编号为 CVE-2026-39364,CVSS 8.2。它的核心是 Vite 开发服务器在读取本地文件时没有严格阻止某些参数路径绕过,攻击者能够通过类似 ?raw、?import&raw、?import&url&inline 的查询参数,读取本来受 server.fs.deny 约束的文件。
一旦开发服务器暴露在公网,问题就不再是“前端环境泄露”,而是“开发环境变成云内网入口”。很多开发者把 .env、证书、临时密钥和基础设施配置文件放在本地目录里,而这些文件一旦被读出来,后续就可能直接获取 AWS 或 Azure 的访问配置,进而部署更高危的横向攻击。
🎯 风险对象
▪️ .env 文件和环境变量
▪️ AWS / Azure 配置与临时凭据
▪️ 证书、密钥和基础设施状态文件
▪️ 容器、Kubernetes 和部署上下文信息
⚠️ 这波活动的关键点在于“批量化和自动化”
F5 Labs 观察到,这次活动并不是单点攻击,而是一种批量扫描与利用的链路。扫描器会优先识别互联网暴露的 Vite 开发服务器,然后尝试读取受限制文件,以便快速攫取云凭据和配置。这里最明显的现实后果是:一个开发端口,如果不加外围隔离,很容易被当成真正的云入侵入口。
这类问题经常被低估,因为很多团队把“开发服务器”和“生产环境”割裂看待。实际上,开发环境往往包含比生产环境更敏感的配置,因为它会直接承载证书、身份、临时凭据和部署上下文。这些信息一旦落入攻击者手里,后续的横向扩展成本会非常低。
# 1. 禁止 Vite 开发服务直接暴露在公网server: { host: '127.0.0.1', port: 5173 }# 2. 限制本地文件读取范围server.fs.deny: ['.env', '*.pem', '*.crt']# 3. 检查是否出现 .env / 证书 / 云配置异常读取find /path/to/project -name '.env*' -o -name '*.pem' -o -name '*.crt'
🛡️ 该怎么修
修复这类问题,最关键的是把“开发环境的访问边界”收紧。不要把 Vite 本地开发服务直接暴露到互联网,最好只允许受控内网或 SSH 隧道访问,并严格限制读取本地文件路径。其次,所有 .env、证书、密钥和云配置文件都要从源码目录和工作目录中剥离。
⚡ 立即执行的动作
▪️ 禁止 Vite 开发端口通过公网访问
▪️ 配置严格的文件读取限制和禁止访问规则
▪️ 删除或隔离 .env、\*.pem、\*.crt 等敏感文件
▪️ 重点审计 AWS / Azure 配置和临时凭据是否被抓取
END
阅读推荐
【安全圈】6TB大模型中转日志遭打包倒卖:SSH与云凭证直接失守
【安全圈】LiteSpeed企业版爆高危提权:普通虚拟主机可夺取Root特权
【安全圈】思科紧急通报:IOS_XE认证绕过漏洞已被在野利用
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Vite 开发服务器被大规模扫描:云凭据和 AWS / Azure 配置被直接拿走》